Я очень новичок в сетевом администрировании, поэтому, пожалуйста, учтите, что я еще не настолько опытен.
У меня есть корневой сервер Ubuntu с панелью plesk.
Вчера мы с друзьями заметили, что качество речи на нашем TS3 стало очень плохим. Я отправил несколько пингов на сервер, и произошла очень большая потеря пакетов. После этого я немного погуглил и обнаружил, что есть auth.log
. Я скачал его и немного прокрутил, а потом нашел это:
May 13 10:01:27 rs204941 sshd[9351]: input_userauth_request: invalid user student [preauth]
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): check pass; user unknown
May 13 10:01:27 rs204941 sshd[9351]: pam_unix(sshd:auth): authentication failure; logname= uid=0 euid=0 tty=ssh ruser= rhost=112.220.198.102
May 13 10:01:29 rs204941 sshd[9351]: Failed password for invalid user student from 112.220.198.102 port 39806 ssh2
May 13 10:01:29 rs204941 sshd[9351]: Received disconnect from 112.220.198.102: 11: Bye Bye [preauth]
May 13 10:01:31 rs204941 sshd[9353]: Invalid user student from 112.220.198.102
Кажется, кто-то пытался войти через SSH много раз. Я немного прокрутил и увидел, что этот кто-то пытается использовать много разных имен пользователей:student, tech, psi, news,...
Сотни этих логинов были отображены в файле.
Я посмотрел статистику трафика на сайте моего центра обработки данных. Это было только на 17 МБ в час. У меня есть 100Mbit Backbone, поэтому сама передача данных, похоже, не является проблемой.
На данный момент я никак не могу получить доступ к серверу.
Мой вопрос: как я могу получить доступ снова, как я могу подавить эту атаку и предотвратить последующие атаки?